大数跨境

监管动态 | 欧盟AI Act首波监管核查落地!欧盟AI办公室向30余家通用大模型企业下发信息调取函

监管动态 | 欧盟AI Act首波监管核查落地!欧盟AI办公室向30余家通用大模型企业下发信息调取函 AI与数据合规出海实操
2026-09-28
2
导读:提示:完整原文可在文章末尾"阅读原文"处获取。2026年9月27日外媒刊发报道,披露欧盟AI办公室已于9月1日向30余家通用大模型服务商下发信息索取函(RFI)。
提示:完整原文可在文章末尾"阅读原文"处获取。


2026年9月27日外媒刊发报道,披露欧盟AI办公室已于9月1日向30余家通用大模型服务商下发信息索取函(RFI)。2026年8月2日欧盟《人工智能法案》(AI Act)通用人工智能(GPAI)相关规则正式生效,标志全球最严苛AI监管从立法纸面走向执法实操。本次核查是AI Act落地以来,欧盟首次批量针对通用大模型企业开展调查,对计划出海欧盟的国内AI企业,具备极强的预警与参考价值。



 ▍ 一、事件概况



欧盟委员会下属人工智能办公室(AI Office),于2026年9月1日依据《AI Act》第91条,向30余家通用基础大模型(GPAI)提供商发送信息索取函(RFI)。本次核查名单中,外媒确认包含OpenAI、Google DeepMind、Anthropic等头部厂商,欧盟官方未对外公布完整收件企业清单。

本次RFI调查函核心问询内容分为两大板块:目前相关问询要点主要通过专业法律媒体获知。9月5日Servola率先披露核心问询方向;9月27日Aheadline报道复盘本次行动,披露的问询要点与Servola保持一致;RFI完整原文并未由欧盟官方公开。

一是模型安全相关内容,包括大模型系统性风险评估、模型安全管控措施、内部风险测试与有害输出防控机制;

二是版权与透明度事项,重点核查模型训练数据来源、训练素材版权合规政策、训练内容公开摘要落实情况。

参考来源:https://servola.de/journal/eu-ai-office-first-rfis-gpai-providers/

监管机构要求企业在规定期限内提交全套书面材料,核心调取文件包括:大模型系统性风险评估报告、对抗性安全测试记录、模型训练数据合规说明、AI生成内容溯源与透明度文档、AI事件应急处置预案等。

依据AI Act条款:企业拒绝配合监管信息调取、提交虚假材料,或是核查发现通用大模型存在不合规问题,最高可处以企业全球年度营业额3%的行政罚款(或1500万欧元,二者取高值)。

本次核查的核心对象是通用基础大模型(GPAI),并非高风险AI应用产品。这也是很多企业容易踩坑的误区:不少企业误以为AI Act全部义务等到2027年才需要落地,实际上通用大模型相关义务自8月2日起就已经正式生效,9月监管机构已经上门开展核查。

 ▍ 二、合规深度解读



1、厘清AI Act两套义务的生效时间(重点)

• 通用大模型(GPAI)义务:2026年8月2日起已经生效。包括模型风险评估、安全测试、训练数据合规、生成内容标注、事件上报、文档留存等硬性要求,也是本次监管核查的核心内容。

• 高风险AI应用系统义务:延期至2027年12月才强制实施。例如用于招聘、信贷、医疗、安防等高风险AI应用,企业尚有缓冲周期。

⚠️风险提示:缓冲期仅针对高风险AI应用,不包含通用基础大模型。只要你的企业对外提供通用大模型服务,无论是否配套高风险场景,8月2日起就必须满足GPAI合规义务。

2、域外管辖:中国AI企业出海欧盟同样受约束

AI Act具备强大域外效力,不以企业注册地在欧盟境内作为管辖前提。

只要企业向欧盟地区终端用户提供通用大模型服务,用户在欧盟境内使用你的大模型产品,无论公司主体在中国、新加坡或是其他国家,均落入AI Act监管范围,需要履行GPAI全部合规义务。

⚠️实务提醒:很多国内AI厂商认为,服务器部署在国内、公司在中国,就不受欧盟AI法案约束。该理解存在重大法律误区,服务面向欧盟用户即触发管辖。

3、本次监管核查核心关注清单

(1)系统性风险评估:针对大模型可能产生的严重风险(社会操纵、偏见歧视、公共安全危害等)开展评估,留存完整评估报告;

(2)对抗性安全测试:完成充分的安全压力测试,验证模型抵御越狱提示、恶意输出的能力;

(3)训练数据合规:训练数据版权、个人信息处理合规性说明;

(4)透明度义务:AI生成内容可识别、可溯源,落实AI内容标识;

(5)事件响应机制:当大模型发生重大风险事件时,具备上报流程、应急处置方案;

(6)文档长期留存:全部评估、测试文件需要保存,随时可供监管机构调取。

 ▍ 三、企业自查实操建议


第一步:产品定性。先判断自身AI产品是否属于通用基础大模型GPAI,区分基础模型与上层AI应用,二者合规义务完全不同;

第二步:补齐全套合规文档。尽快完成大模型系统性风险评估报告,留存全部安全测试原始记录,不要临时补材料;

第三步:落地AI内容溯源标识。面向欧盟用户输出的AI生成文本、图片、音视频,设置清晰的AI生成标注;

第四步:建立重大事件上报机制。制定AI风险事件识别、内部上报、向欧盟监管机构报备的流程;

第五步:材料归档管理。所有合规文件长期留存,建立可快速检索的文档库,应对监管随时调取。

欧盟AI Act已于8月2日正式生效,9月监管机构启动首轮执法,已经从立法阶段,正式进入常态化执法阶段。首轮大规模核查释放明确信号:监管机构不再等待,会直接针对通用大模型企业开展资料审查。

计划出海欧盟的中国AI企业,切忌抱有“还有时间,可以暂缓合规”的侥幸心理。GPAI相关义务已经生效,风险评估、安全测试、文档留存是出海欧盟的必备前置工作,提前搭建合规体系,避免监管调查、高额罚款的风险。








作者简介


马军


 
行业领域:电信、互联网与高科技;新材料;医药与健康;

业务领域:人工智能与数据合规、竞争法、企业出海;

扫描二维码

了解作者详情


图片

【声明】内容源于网络
0
0
AI与数据合规出海实操
宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
内容 197
粉丝 0
AI与数据合规出海实操 宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
总阅读14.5k
粉丝0
内容197